收集 iBoss Web Proxy 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 iBoss Web Proxy 記錄擷取至 Google Security Operations。

iBoss 是雲端原生零信任安全存取服務邊緣 (SASE) 平台,提供安全網際網路存取、安全網路閘道 (SWG)、CASB、ZTNA 和 DLP 功能。這項服務會透過雲端基礎架構傳輸流量,為使用者強制執行一致的安全性政策和威脅防護措施,無論使用者身在何處都能受到保護。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 iBoss 雲端平台之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 具備設定「整合市集」權限的 iBoss 入口網站管理員存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案,並將檔案安全地儲存在要安裝 Bindplane 的系統中。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/iboss_webproxy:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: IBOSS_WEBPROXY
            raw_log_field: body
            ingestion_labels:
                log_source: iboss
    
    service:
        pipelines:
            logs/iboss_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/iboss_webproxy
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:Bindplane 代理程式監聽連入系統記錄訊息的 IP 位址和連接埠。如要監聽所有介面,請使用 0.0.0.0。連接埠必須與 iBoss 系統記錄轉送設定中設定的連接埠相符。
    • 如果 iBoss 設定為透過 TCP 傳送記錄,請將 udplog 接收器替換為 tcplog

      receivers:
          tcplog:
              listen_address: "0.0.0.0:514"
      
  • 匯出工具設定:

    • <CREDS_FILE_PATH>:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>:先前複製的 Google SecOps 客戶 ID。
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點」。

儲存設定檔

編輯完成後,請儲存檔案:

  • Linux:依序按下 Ctrl+OEnterCtrl+X
  • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

設定 iBoss 系統記錄檔轉送

  1. 登入 iBoss 入口網站。
  2. 前往整合市集,然後從左側選單選取「記錄檔轉送」,並點選「Syslog 記錄檔轉送」小工具相關聯的「設定」按鈕。
  3. 按一下「新增整合」按鈕,新增 Syslog 整合。
  4. 請提供下列設定詳細資料:

    • 轉寄自:從下拉式選單中選取「回報者」
    • 選取報表資料庫:選取報表資料庫。
    • 服務名稱:輸入整合作業的描述性名稱 (例如 SecOps-Bindplane)。
    • 啟用服務:設為「已啟用」
    • 記錄類型:從下拉式選單中選取「網址」。這會擷取網頁 Proxy 流量記錄 (HTTP/HTTPS 要求)。如要轉送其他事件類別 (例如 DLP 或 DNS),請使用相應的記錄類型設定個別整合。
    • 「通訊協定類型」:從下拉式選單中選取「UDP」或「TCP」

    • 系統記錄設施層級:從下拉式選單中選取「設施系統記錄」

    • 報表群組:從下拉式選單中選取「全部」

    • 主機名稱:輸入 Bindplane 代理程式主機的 IP 位址或完整網域名稱。

    • 「Port」(通訊埠):輸入與 Bindplane 代理程式設定中的 listen_address 通訊埠相符的通訊埠編號 (例如 514)。

    • 記錄格式:從下拉式選單選取「JSON」

    • 轉移間隔:從下拉式選單中選取「連續」

    • 欄位分隔符號:從下拉式選單中選取「SPACE」

    • 傳送 DLP/Web/DNS/惡意軟體/稽核/連線錯誤記錄:根據傳送記錄的偏好設定,將此選項設為「啟用」

    • 要轉送的欄位:新增所有欄位,但 DLP Base64 編碼中繼資料Base64 編碼中繼資料Chat GPT 訊息除外。

  5. 按一下「新增服務」

UDM 對應表

記錄欄位 UDM 對應 邏輯
中介 中介 與事件相關的中介裝置或服務資訊。
遞減 metadata.description 活動的額外說明。
metadata.event_type metadata.event_type 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION)。
urlLogId metadata.product_log_id 產品記錄項目的專屬 ID。
requestMethod network.http.method 要求中使用的 HTTP 方法。
ref_url network.http.referral_url 將使用者導向目前網頁的網址。
response_Code network.http.response_code HTTP 回應代碼。
user_Agent network.http.user_agent HTTP 要求的 User-Agent 字串。
up_stream network.received_bytes 網路連線中接收的位元組數。
down_stream network.sent_bytes 網路連線中傳送的位元組數。
computerName principal.asset.hostname 與主體相關聯的資產主機名稱。
computer_Mac_Address principal.asset.mac 與主體相關聯的資產 MAC 位址。
filtering_Group_Name principal.group.group_display_name 與主體相關聯的群組顯示名稱。
computerName principal.hostname 主體的主機名稱。
sourceIpAddress principal.ip 主體的 IP 位址。
pri_ip principal.ip
pub_ip principal.ip
mac_address principal.mac 主體的 MAC 位址。
src_port principal.port 主體使用的連接埠號碼。
file_name principal.process.file.names 與程序相關聯的檔案名稱。
使用者名稱 principal.user.userid 主體的 User ID。
sec_res security_result 安全性分析結果,包括動作和類別。
主機 target.hostname 目標的主機名稱。
ipAddress target.ip 目標的 IP 位址。
targetPort target.port 目標的通訊埠號碼。
uri_path target.process.file.full_path 目標上的檔案或資源完整路徑。
網址 target.url 目標的網址。
metadata.product_name metadata.product_name 產生事件的產品名稱。
metadata.vendor_name metadata.vendor_name 產品製造商的名稱。

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。